Luka w Drupal CVE-2026-9082: ataki na strony z PostgreSQL już w toku
Drupal ostrzega przed aktywnym wykorzystywaniem luki CVE-2026-9082, która umożliwia ataki SQL injection na witryny korzystające z PostgreSQL. Eksperci odnotowali już ponad 15 tysięcy prób ataków na prawie 6 tysięcy stron.
Drupal ostrzega administratorów przed aktywnym wykorzystywaniem luki CVE-2026-9082, która umożliwia ataki SQL injection na witryny korzystające z bazy danych PostgreSQL. Jak podaje producent, podatność została załatana 20 maja 2026 roku, ale już kilka dni później pojawiły się pierwsze próby jej wykorzystania w rzeczywistych atakach. Dla polskich administratorów stron opartych na Drupal to sygnał, by nie zwlekać z aktualizacją.
Jak działa podatność i kogo dotyczy
Luka CVE-2026-9082 dotyczy API odpowiedzialnego za oczyszczanie zapytań do bazy danych. Jak wyjaśnia Drupal w swoim komunikacie, „podatność w tym API pozwala atakującemu na wysyłanie specjalnie spreparowanych żądań, co prowadzi do dowolnego wstrzyknięcia SQL w witrynach korzystających z PostgreSQL”. Problem nie występuje w przypadku innych silników baz danych, takich jak MySQL czy SQLite.
Drupal szacuje, że mniej niż 5% wszystkich instalacji jest zagrożonych, ponieważ tylko witryny z PostgreSQL są podatne. Mimo to skala potencjalnego ryzyka jest znacząca – CMS Drupal napędza setki tysięcy stron na całym świecie. Atakujący nie musi być uwierzytelniony, co dodatkowo ułatwia przeprowadzenie ataku.
Ataki w toku – skala i cele
Już 22 maja 2026 roku Drupal zaktualizował swój biuletyn bezpieczeństwa, informując, że „próby wykorzystania luki są już wykrywane w środowisku produkcyjnym”. Firma Imperva poinformowała o ponad 15 000 prób ataków wymierzonych w prawie 6 000 witryn w 65 krajach. Niemal połowa ataków była skierowana na strony z branży gier i usług finansowych.
Jak ostrzegają eksperci Impervy, „ten wzorzec sugeruje, że atakujący i skanery przede wszystkim próbują zidentyfikować narażone witryny Drupal działające na podatnych konfiguracjach PostgreSQL. Choć aktywność ma obecnie charakter rekonesansu i walidacji, natura podatności sprawia, że udane wykorzystanie może szybko przejść od sondowania do ekstrakcji danych lub eskalacji uprawnień”.
Co oznacza ta luka dla administratorów
Podatność CVE-2026-9082 może prowadzić do wycieku danych, eskalacji uprawnień, a w niektórych przypadkach do zdalnego wykonania kodu. Dla polskich firm i instytucji używających Drupal z PostgreSQL oznacza to konieczność natychmiastowej weryfikacji, czy ich instalacje są zaktualizowane.
Warto podkreślić, że Drupal od lat nie publikował podatności o tak wysokiej krytyczności. Ostatnie głośne przypadki masowego wykorzystywania luk w Drupal to Drupalgeddon i Drupalgeddon2 z 2018 i 2019 roku. Obecna sytuacja pokazuje, że nawet dojrzałe systemy CMS mogą być celem ataków, jeśli administratorzy zaniedbają terminowe aktualizacje.
Jak się zabezpieczyć
Jedynym skutecznym sposobem ochrony przed CVE-2026-9082 jest natychmiastowa aktualizacja Drupal do wersji, w której podatność została załatana. Drupal opublikował poprawki 20 maja 2026 roku. Administratorzy powinni również sprawdzić, czy ich witryny korzystają z PostgreSQL – jeśli tak, ryzyko jest realne i wymaga pilnej reakcji.
Dodatkowo warto monitorować logi serwera pod kątem nietypowych zapytań SQL oraz wdrożyć mechanizmy wykrywania włamań (IDS/IPS). W przypadku podejrzenia kompromitacji należy niezwłocznie przeprowadzić audyt bezpieczeństwa i zmienić wszystkie hasła dostępowe.
Eksperci zalecają również śledzenie komunikatów Drupal oraz biuletynów CERT Polska, które mogą zawierać dodatkowe informacje o ewolucji zagrożenia. W przypadku wątpliwości warto skontaktować się z zespołem bezpieczeństwa IT lub zewnętrznym audytorem.


